首页
社区
课程
招聘
[求助]如何dump内存中的.sys模块?
发表于: 2010-6-23 14:23 6019

[求助]如何dump内存中的.sys模块?

2010-6-23 14:23
6019
运行process explorer这样的程序之后,你可以看到他实际上加载了一个.sys的模块。请问谁知道他这个模块是如何加载的? 我在对应的路径找不到这个sys,是隐藏了? 如何才能把这个.sys dump出来呢?

万分感谢

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 522
活跃值: (10)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
2
找不到可能是加载后删掉了 可以在驱动加载前打断再复制驱动文件
2010-6-23 16:28
0
雪    币: 7651
活跃值: (523)
能力值: ( LV9,RANK:610 )
在线值:
发帖
回帖
粉丝
3
直接从ProceXp.exe的资源中提取就可以了。。。
2010-6-23 22:47
0
雪    币: 258
活跃值: (40)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
4
查看全部隐藏文件和系统隐藏文件,这样在相同目录下就有一个sys文件了。
2010-6-24 08:07
0
雪    币: 7651
活跃值: (523)
能力值: ( LV9,RANK:610 )
在线值:
发帖
回帖
粉丝
5
那可不一定,有很多程序都是加载完就删除掉了……
2010-6-24 11:07
0
游客
登录 | 注册 方可回帖
返回
//